Криптовалюты

Что делать после компрометации кошелька

При утечке ключа важны новый независимый кошелёк, правильный порядок эвакуации активов и отзыв разрешений.

Что делать после компрометации кошелька

Короткий ответ: если seed или приватный ключ мог попасть к постороннему, старый кошелёк уже нельзя сделать безопасным сменой пароля. Создайте новый независимый seed на чистом устройстве, проверьте адрес и переносите активы с учётом скорости атакующего. Отдельно отзовите разрешения и защитите связанные аккаунты.

Определите тип компрометации

Утечка seed или приватного ключа даёт полный контроль над адресами. Вредоносный approve ограничен конкретным токеном и spender. Взлом пароля биржи относится к аккаунту сервиса. Эти случаи требуют разных действий.

Если вы не уверены, считайте секрет скомпрометированным. Не проверяйте злоумышленника новым переводом на старый адрес и не общайтесь с «возвратчиком» в личных сообщениях.

Подготовьте чистый кошелёк

  1. Используйте исправное аппаратное устройство или чистую доверенную среду.
  2. Создайте совершенно новый seed, не производный от старого.
  3. Запишите backup офлайн и проверьте его штатным способом.
  4. Сверьте новый адрес на физическом экране.
  5. Не импортируйте старый seed в новый основной кошелёк.

Проверку резерва описывает статья о безопасном тесте backup. Новый адрес передавайте только через проверенный канал.

Выберите порядок эвакуации

На EVM-адресе сначала нужен нативный gas. Если атакующий автоматически выводит поступивший ETH, обычная отправка gas может быть перехвачена. Не гоняйтесь бесконечно повышением комиссии; изучите возможность защищённого пакета через проверенный приватный relay.

Переносите ликвидные активы, позиции и NFT по приоритету риска и времени. Некоторые позиции требуют нескольких транзакций: закрыть долг, снять ликвидность, отозвать allowance. Подготовьте последовательность до первого действия.

В Bitcoin новый перевод тратит доступные UTXO. Проверьте комиссию и адрес сдачи. Если конкурентная кража уже в мемпуле, возможна гонка замен, но подписывать следует только понятную транзакцию.

Как действовать с DeFi-позицией

Залог в кредитном протоколе или ликвидность в пуле нельзя перенести обычным transfer. Понадобится закрыть долг, вывести долю и только затем отправить активы. Составьте список контрактов и проверьте, какие действия можно объединить без риска отката всей последовательности.

Если позиция близка к ликвидации, промедление тоже опасно. Сравните стоимость срочного закрытия с риском потери залога. Не отправляйте дополнительное обеспечение на скомпрометированный адрес, если атакующий сможет забрать его раньше следующего шага.

После вывода проверьте accrued rewards, LP-токены и wrapped-активы. Забытый баланс остаётся доступен атакующему и может позже раскрыть связь с новым кошельком.

Когда опасен пробный перевод

В обычной миграции тест полезен. При активном автоматическом дрейнере задержка и пополнение gas могут помочь атакующему. Сначала оцените наблюдаемую активность и подготовьте весь маршрут.

Если угрозы немедленной гонки нет, сделайте малый тест на новый адрес и дождитесь подтверждения. Общий порядок есть в материале о тестовом переводе.

Отзовите права и сессии

Если основной ключ не утёк, но подписан вредоносный approve, отзовите allowance через доверенный интерфейс и проверьте другие токены и сети. Инструкция по отзыву разрешений токенов помогает ограничить этот случай.

Для смарт-кошелька удалите сессионные ключи и неизвестные модули. Отключение сайта не меняет on-chain-права. После полного переноса старый адрес не используйте для новых поступлений.

Защитите связанные сервисы

Если причиной было вредоносное ПО или фишинг, смените пароли электронной почты и бирж с чистого устройства, завершите активные сессии и заново настройте 2FA. Проверьте правила пересылки почты и резервные коды.

Не используйте старый пароль и не храните новый seed рядом с цифровыми резервами аккаунтов. Компрометация одного канала не должна открывать всю систему.

Соберите доказательства

Сохраните публичные адреса, TxID, время, домен фишингового сайта, spender и снимки ошибок. Не удаляйте историю до фиксации. Эти сведения помогают бирже, разработчикам и правоохранительным органам проследить движение.

Никому не передавайте seed, приватный ключ, PIN, пароль или 2FA. Знание TxID достаточно для публичного анализа; секрет не возвращает уже отправленную транзакцию.

Можно ли вернуть украденные средства

Подтверждённую блокчейн-транзакцию нельзя отменить обращением в поддержку кошелька. Если актив поступил на адрес биржи или другого кастодиального сервиса, немедленно передайте оператору TxID и официальный запрос правоохранительных органов, если он уже оформлен. Решение о блокировке принимает сам сервис.

Не платите аванс за «взлом кошелька получателя» или «откат блока». Реалистичная работа начинается с фиксации публичной цепочки и официальных обращений, а не с передачи новых ключей.

Проверьте новый контур

После миграции обновите устройства, расширения и операционную систему. Удалите неизвестные программы и не подключайте новый кошелёк к старому подозрительному сайту. Проверьте адреса получения на аппаратном экране.

Для крупного хранения рассмотрите разделение повседневного и резервного кошельков либо мультиподпись. Сложная схема полезна только после теста восстановления.

Проверьте, что приложения больше не подставляют старый адрес как получателя сдачи, владельца позиции или аккаунт по умолчанию. Обновите адрес у доверенных отправителей и удалите его из шаблонов выплат. Любое новое поступление на скомпрометированный ключ снова окажется под угрозой.

Наблюдать старый адрес можно из watch-only-кошелька без импорта seed. Это позволяет заметить поздние поступления и новые действия атакующего, не возвращая секрет в рабочую среду.

Итог

Скомпрометированный секрет нельзя «починить». Безопасность возвращает только новый независимый ключ и контролируемый перенос активов. Отделите утечку ключа от allowance и взлома аккаунта, действуйте с чистого устройства и не раскрывайте секрет тому, кто обещает отменить блокчейн-транзакцию.